Vérifier l’enregistrement SPF d’un domaine
Ce qu’est l’enregistrement SPF, pourquoi il protège votre domaine contre l’usurpation, à quoi ressemble un enregistrement correct et un incorrect (avec l’exemple ~all face à -all) et comment le corriger étape par étape. Avec une vérification gratuite et immédiate de n’importe quel domaine.
OUTIL GRATUIT · SANS INSCRIPTION
Vérifiez maintenant le SPF de votre domaine
Saisissez votre domaine et notre analyseur d’authentification des e-mails examine en quelques secondes votre enregistrement SPF avec DKIM, DMARC et MX : s’il existe, s’il est valide et si sa politique protège contre l’usurpation. L’analyse est immédiate et nous ne stockons pas votre domaine.
Qu’est-ce que l’enregistrement SPF ?
v=spf1 et se termine par un mécanisme all qui définit quoi faire des expéditeurs non listés.Pourquoi c’est important : cela bloque l’usurpation de votre domaine
À quoi ressemble un SPF correct et un SPF incorrect
v=spf1 include:_spf.google.com include:sendgrid.net -allLa différence clé est la fin.
-all (hardfail) indique aux destinataires de rejeter tout expéditeur non listé : c’est la politique recommandée une fois que vous avez recensé tous vos expéditeurs. ~all (softfail) demande de l’accepter mais de le marquer comme suspect : utile comme étape intermédiaire pendant que vous vérifiez que vous n’oubliez aucun service légitime. Évitez +all, qui autorise n’importe qui et annule totalement la protection, et évitez de rester indéfiniment en ~all. Ne pas avoir d’enregistrement SPF, ou en avoir deux sur le même domaine — ce qui provoque une erreur PermError — sont aussi des configurations incorrectes.Erreurs fréquentes qui invalident votre SPF
+all et la publication de deux enregistrements, l’erreur la plus fréquente est de dépasser la limite de 10 requêtes DNS : chaque include, a, mx ou redirect compte, et au-delà de dix le SPF renvoie une PermError et cesse de valider. Consolidez les include inutiles. N’oubliez pas non plus que le SPF seul ne protège pas l’adresse visible (le "De :" que voit le destinataire) : il valide le domaine de l’enveloppe (Return-Path). C’est pourquoi le SPF doit toujours s’accompagner de DMARC, qui aligne et protège l’expéditeur visible.Comment configurer ou corriger votre SPF étape par étape
2. Créez un seul enregistrement TXT sur le domaine racine qui les inclut tous, par exemple
v=spf1 include:_spf.google.com include:sendgrid.net ~all.3. Publiez-le dans votre DNS et attendez la propagation (de quelques minutes à quelques heures).
4. Vérifiez qu’il se résout, qu’il ne dépasse pas 10 requêtes et qu’il n’y a pas d’enregistrements en double.
5. Lorsque vous êtes sûr qu’aucun expéditeur ne manque, durcissez la politique de
~all vers -all.Vous pouvez contrôler chaque étape avec notre analyseur gratuit.
Questions fréquentes sur SPF
Comment vérifier l’enregistrement SPF de mon domaine ?
Saisissez votre domaine dans notre analyseur gratuit : nous interrogeons votre DNS public et vous disons instantanément s’il existe un enregistrement SPF, s’il est valide et si sa politique protège contre l’usurpation, avec DKIM, DMARC et MX.
Quelle est la différence entre ~all et -all dans SPF ?
-all (hardfail) demande aux serveurs de rejeter tout expéditeur non inclus dans votre SPF ; c’est la politique la plus sûre une fois que vous avez listé tous vos services. ~all (softfail) demande de l’accepter mais de le marquer comme suspect, ce qui est utile comme étape intermédiaire. Vous devez éviter +all, qui autorise n’importe qui.
Le SPF suffit-il à me protéger de l’usurpation ?
Non. SPF valide le domaine technique de l’enveloppe, mais pas l’adresse visible que voit le destinataire. Pour une protection réelle, vous devez le combiner avec DKIM et surtout avec DMARC, qui aligne et protège l’expéditeur visible de vos e-mails.
Pourquoi mon SPF renvoie-t-il une PermError ?
La cause la plus fréquente est le dépassement de la limite de 10 requêtes DNS (chaque include, a, mx ou redirect compte) ou la publication de deux enregistrements SPF sur le même domaine. Consolidez les include inutiles et gardez un seul enregistrement TXT commençant par v=spf1.
Sources et références
- RFC 7208 — Sender Policy Framework (SPF)
- Google Workspace — Aide sur le SPF
- Microsoft — Configurer le SPF dans Microsoft 365
Mis à jour : juillet 2026 · Contenu informatif ; ne constitue pas un conseil.
Continuez à apprendre
Surveillez en continu l’authentification de vos e-mails
Inscrivez-vous gratuitement sur OCIRIA Security et recevez des alertes lorsque votre SPF, DKIM ou DMARC change ou cesse de protéger votre domaine.